云服务器内容精选

  • 资源和成本规划 表1 资源和成本规划 区域 资源 资源名称 资源说明 数量 每月费用(元) 华南-广州: 模拟华为云(本端) 虚拟私有云VPC vpc-guangzhou VPC网段:10.0.0.0/16 1 00.00 虚拟私有云子网 subnet-1 子网网段:10.0.1.0/24 本端二层连接子网,模拟华为云业务集群所在的子网,此处为迁移后的ECS所在子网 2 00.00 subnet-5 子网网段:10.0.5.0/24 本端隧道子网,模拟华为云上的隧道子网,此处为VPN所在子网 弹性云服务器ECS ecs-guangzhou -8 私有IP地址:10.0.1.21 模拟华为云内的主机,此台主机为迁移后的主机,迁移前IP地址为10.0.1.21,迁移完成后,修改IP地址为10.0.1.8 1 263.90 虚拟专用网络VPN vpn-guangzhou 本端子网:subnet-5 远端网关:119.3.121.173,此处填写华东-上海一VPN的本端网关 远端子网:10.0.3.0/24,此处填写华东-上海一VPN所在的子网 1 375.00 企业交换机 ESW l2cg-guangzhou 隧道连接方式:VPN 关联网关:vpngw-guangzhou 隧道子网:subnet-5 1 65000.00 二层连接 l2conn-guangzhou 隧道IP:10.0.5.196 隧道号:1000 1 00.00 华东-上海一 模拟客户IDC(远端) 虚拟私有云VPC vpc-shanghai VPC网段:10.0.0.0/16 1 00.00 虚拟私有云子网 subnet-1 子网网段:10.0.1.0/24 远端二层连接子网,模拟客户IDC业务集群所在的子网,此处为待迁移的主机所在子网 2 00.00 subnet-3 子网网段:10.0.3.0/24 远端隧道子网,模拟客户IDC内的隧道子网,此处为VPN所在子网 弹性云服务器ECS ecs-shanghai -131 私有IP地址:10.0.1.131 模拟客户IDC内集群中的主机 2 527.80 ecs-shanghai -8 私有IP地址:10.0.1.8 模拟客户IDC内的主机,此台主机待迁移 虚拟专用网络VPN vpn-shanghai 本端子网:subnet-3 远端网关:139.9.20.226,此处填写华南-广州VPN的本端网关 远端子网:10.0.5.0/24,此处填写华南-广州VPN所在的子网 1 375.00 企业交换机 ESW l2cg-shanghai 隧道连接方式:VPN 关联网关:vpngw-shanghai 隧道子网:subnet-3 1 65000.00 二层连接 l2conn-shanghai 隧道IP:10.0.3.131 隧道号:1000 1 00.00 资源成本费用预估为131541.70元,该费用中,不包括迁移主机产生的费用,迁移费用详情请参见计费说明。 本文提供的成本预估费用仅供参考,资源的实际费用以华为云管理控制台显示为准。
  • 方案架构 客户的模拟场景说明如下: 华东-上海一:用作模拟客户IDC,部门A的业务部署在subnet-1内的主机10.0.1.131和主机10.0.1.8上,两台主机组成集群对外提供服务。 华南-广州:用作模拟客户迁移上云的区域,部门A业务所在的主机10.0.1.8待迁移到华为云上。 本最佳实践提供的迁移方案说明如下: 使用VPN和ESW打通“华东-上海一”和“华南-广州”两个子网之间的二层网络,将主机10.0.1.8迁移到云上子网内。 迁移完成后,删除IDC内主机10.0.1.8,主机10.0.1.131能够和云上的主机10.0.1.8相互访问。 图1 企业交换机迁移组网(VPN+ESW)
  • 通过云专线和企业交换机迁移IDC子网上云流程 图4 通过云专线和企业交换机迁移IDC子网上云流程 根据业务场景需求,规划资源和网段。 网络规划详情,请参见表1。 上述网段仅供参考,具体以用户网段为准。 隧道网段不建议范围很大,此隧道网段是用来规划一个隧道IP和华为云上的企业交换机建立VXLAN隧道。参考图 云下和云上Subnet A之间二层网络互通。 在云下IDC侧的隧道交换机上配置VXLAN隧道。 本文中子网Subnet D作为配置在交换机上的隧道网段,配置信息如下: 源地址:为云上隧道IP(192.168.0.98)。 目的地址:为云下隧道IP(200.51.51.100)。 隧道号:5530 配置线下交换机存在两种主要场景,不通的场景使用的配置方式不同,详情请参考配置远端隧道网关。 修改专线的虚拟子接口配置,增加隧道子网Subnet D网段(200.51.51.0/24),以打通云上和云下隧道网络。 具体操作请参考修改虚拟接口。 请提交工单给云专线服务,确认您的云专线是否支持和企业交换机对接(VXLAN),如果不支持则需要云专线服务开通对接。 创建企业交换机。 创建方法请参见购买企业交换机,参数说明如下: 隧道连接方式:选择云专线。 关联网关:选择已有云专线网关。 隧道子网:选择子网Subnet B(192.168.0.0/24)。 隧道IP:配置为云上本端隧道IP(192.168.0.98)。 单击“立即购买”及“提交”后,开始创建企业交换机。企业交换机的创建过程一般需要3~6分钟。 创建第一个二层连接子网和二层连接,实现二层连接子网Subnet A云上和云下二层互通。 创建二层连接子网后,由于两个子网网段相同,导致专线到云下和云上的路由冲突,因此专线原有三层业务中断。在创建完二层连接之后,三层业务会恢复。 在VPC中创建二层连接子网,对应图2中云上的子网Subnet A(192.168.3.0/24),子网网段与线下二层互通网段相同。 创建子网请参考为虚拟私有云创建新的子网。 子网 Subnet A、Subnet B、Subnet C、Subnet D网段不允许重叠。 Subnet D作为隧道子网,不需过大的网段范围,建议最大28位掩码。 云上VPC的掩码规划,取决于用户创建企业交换机的个数,每个企业交换机会占用隧道子网的三个IP。 创建云下和云上的二层连接子网Subnet A之间的二层连接A。 详情请参考创建二层连接。 二层连接子网:选择云上二层连接子网 Subnet A(192.168.3.0/24)。 远端接入信息: 隧道号:5530 对端隧道IP:200.51.51.100 单击“创建”,等待连接状态为“已连接”,表示二层连接已创建成功。 验证二层连接子网Subnet A之间的二层网络通信。 在云上二层连接子网 Subnet A内创建两台弹性云服务器。 此处两台ECS的私有IP地址分别为192.168.3.20和192.168.3.69。 分别登录两台创建的弹性云服务器。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 执行以下命令,验证是否可正常访问云下主机。 ping 云下二层连接子网Subnet A内的主机IP地址 命令示例: ping 192.168.3.255 ping 192.168.3.222 回显类似如下信息,表示二层云下和云上二层通信正常。 创建新的二层连接子网和二层连接,实现云下和云上三层互通。 在VPC中创建二层连接子网,对应图3中云上的子网Subnet C(192.168.5.0/24),子网网段与线下二层互通网段相同。 创建子网请参考为虚拟私有云创建新的子网。 创建云下和云上的二层连接子网Subnet C之间的二层连接C。 详情请参考创建二层连接。 二层连接子网:选择云上二层连接子网Subnet C(192.168.5.0/24)。 远端接入信息: 隧道号:5540 对端隧道IP:200.51.51.100 单击“创建”,等待连接状态为“已连接”,表示二层连接已创建成功。此时云下和云上可实现三层互通。 参考7,验证二层连接子网Subnet C之间的二层网络通信。 参考7,验证云下IDC内Subnet A和云上Subnet C、云上Subnet A和云下SubnetC之间三层网络通信。 回显类似如下信息,表示三层网络通信正常。 业务迁移 二层业务互通后,将IDC内的部分主机迁移到云上。 迁移具体操作,请参见主机迁移服务快速入门。 验证IDC和云上主机之间网络通信。 网络通信验证成功后,将IDC内已迁移的主机进行关机。 将云上的主机IP地址修改为云下IDC内的主机的IP地址。 修改IP地址具体操作,请参见修改私有IP地址。 验证云下IDC内主机和云上主机网络通信。
  • 资源和成本规划 表1 资源和成本规划 区域 资源 资源说明 数量 每月费用(元) 华为云(本端) 虚拟私有云子网 子网名称:Subnet A 子网网段:192.168.3.0/24 第一个二层连接:二层连接A内的本端二层连接子网,此处为云上ECS所在子网 3 00.00 子网名称:Subnet C 子网网段:192.168.5.0/24 第二个二层连接:二层连接C内的二层连接子网,此处为云上ECS所在子网 子网名称:Subnet B 子网网段:192.168.0.0/24 本端隧道子网,华为云上的隧道子网,此处为DC和ESW所在子网 弹性云服务器ECS Subnet A内地ECS,此处两台主机为IDC业务上云后扩展的两台主机。 私有IP地址:192.168.3.4 私有IP地址:192.168.3.5 Subnet C内地ECS: 私有IP地址:192.168.5.4 私有IP地址:192.168.5.5 4 1055.60 企业交换机 ESW 隧道连接方式:云专线 隧道子网:Subnet B 1 65000.00 二层连接 二层连接A,连接云上和云下Subnet A 隧道IP:192.168.0.98 隧道号:5530 二层连接C,连接云上和云下Subnet C 隧道IP:192.168.0.98 隧道号:5540 基于同一个企业交换机的两个二层连接,隧道IP地址保持一致,但是隧道号不能重复。 2 00.00 客户IDC(远端) 客户IDC内子网 子网名称:Subnet A 子网网段:192.168.3.0/24 第一个二层连接:二层连接A内的远端二层连接子网,客户IDC业务集群所在的子网 3 - 子网名称:Subnet C 子网网段:192.168.5.0/24 第二个二层连接:二层连接C内的远端二层连接子网,客户IDC业务集群所在的子网 子网名称:Subnet D 子网网段:200.51.51.0/24 远端隧道子网:客户IDC内的隧道子网 二层连接对应的IDC内VXLAN隧道 二层连接A,连接云上和云下Subnet A 隧道IP:200.51.51.100 隧道号:5530 二层连接C,连接云上和云下Subnet C 隧道IP:200.51.51.100 隧道号:5540 2 - 资源成本费用预估为66055.60元,该费用中,不包括迁移主机产生的费用,迁移费用详情请参见计费说明。 本文提供的成本预估费用仅供参考,资源的实际费用以华为云管理控制台显示为准。
  • 方案架构 用户云下IDC已有子网A,通过云专线连接到云上的子网B,如图1所示。用户希望将子网A内的部分业务迁移上云,迁移的具体要求如下: 扩展上云后的部分主机与同网段云下主机二层互通。 扩展上云的二层网段与IDC三层互通能力继续保持。 IDC内改造的二层网络与云上三层互通能力继续保持。 图1 用户业务场景组网图 基于客户当前的业务场景,需要进行两个阶段的网络部署,详细说明如下: 将子网Subnet A二层迁移上云,通过ESW实现云下和云上Subnet A之间二层网络互通,组网图如图2所示,迁移方案说明如下: 在云下IDC新增一个子网Subnet D,作为云下VXLAN交换机所需的隧道子网。 在云上VPC内新增一个子网Subnet A,用作云下Subnet A的上云目标子网。 将云上原有的Subnet B作为隧道子网,基于该子网创建企业交换机和二层连接,并关联云专线,即可以连通云上云下二层网络。 图2 云下和云上Subnet A之间二层网络互通 在云上和云下新增子网Subnet C,通过ESW实现云下和云上Subnet C之间二层网络互通,并且基于云专线,实现云下IDC内Subnet A和云上Subnet C、云上Subnet A和云下Subnet C之间三层互通,组网图如图3所示,部署方案说明如下: 在云上和云下分别新增子网Subnet C。 在云上和云下基于已有的隧道子网,新建一个二层连接,连通云下和云上Subnet C之间二层网络。 并且,同一个VPC内的子网网络三层互通,此时云下IDC内Subnet A和云上Subnet C、云上Subnet A和云下Subnet C之间三层互通。 图3 云上和云下三层网络互通
  • 方案架构 华为云支持通过企业交换机(Enterprise Switch,ESW) 构建客户IDC和云上二层网络互通,在二层网络内,实现主机粒度迁移,助力客户IDC迁移上云期间业务不中断,不修改IP地址的诉求。 通过企业交换机迁移IDC的组网示例如图2所示,本示例中将IDC内的VM-B在不修改IP的前提下,迁移到云上。迁移过程说明如下: 使用云专线或VPN建立云上与云下IDC隧道子网之间的三层网络通信。因为企业交换机建立二层通信网络时,依赖隧道子网之间的三层网络。 创建企业交换机、建立二层连接、配置VXLAN交换机,建立云上与云下IDC的二层网络通信。 将主机VM-B(10.0.1.8)迁移到云上ECS-B(10.0.1.21),检查好VM-B和ECS-B的网络通信后,待业务低谷时期关闭IDC内的VM-B。 短暂关闭VM-B时,业务主要由IDC内的VM-A(10.0.1.131)承载,因此不会中断业务。 此处为了验证VM-B和ECS-B之前的正常通信,刚迁移上云的ECS-B和VM-B的IP地址不能一样,否则无法正常通信。 关闭IDC内的VM-B后,将云上的ECS-B地址由10.0.1.21改为10.0.1.8,此时业务流量会通过企业交换机转发到云上的ECS-B处理,确保迁移后不改变主机IP地址。 同时,云上的ECS-B和IDC内的VM-A也可以自由互访,就像还位于同一个子网中。 图2 企业交换机迁移组网
  • 约束与限制 对于使用虚拟专用网络(VPN)对接企业交换机的场景,请您先提交工单给虚拟专用网络服务,确认您的虚拟专用网络是否支持和企业交换机进行VXLAN对接,如果不支持,需要联系客服开通虚拟专用网络的对接企业交换机能力。 对于使用云专线(DC)对接企业交换机的场景,请您先提交工单给云专线服务,确认您的云专线是否支持和企业交换机进行对接,如果不支持,需要联系客服开通云专线的对接企业交换机能力。 如果您的IDC需要与华为云企业交换机对接来建立云下和云上二层网络通信,那么IDC侧的交换机需要支持VXLAN功能。以下为您列举部分支持VXLAN功能的交换机,仅供参考。 华为交换机:Huawei CE58、CE68、CE78、CE88系列支持VXLAN,例如CE6870、CE6875、CE6881、CE6863、CE12800。 其他厂商交换机:例如Cisco Nexus 9300、 锐捷RG-S6250、 H3C S6520。
  • 方案优势 云下IDC侧的业务网络互访很多是通过IP地址而非域名,上云前如果改造IDC侧网络,会导致上云周期延长、迁移期间业务中断,并且网络改造往往增加运维成本。 使用企业交换机后,上云不用修改IDC侧IP地址,减少业务对环境感知,加快上云进度。 云下IDC侧的每个子网通常承载几十种不同的业务,如果按照子网粒度进行迁移,几十种业务一次性上云存在较大风险,无法满足业务连续性需求。 使用企业交换机后,按照“虚拟机”粒度迁移上云,支持业务系统灰度上云,应对核心业务分批上云,避免业务在迁移过程中受损,减少上云风险。
  • 示例流程 图1 给用户授予ESW权限流程 创建用户组并授权 在IAM控制台创建用户组,并授予VPC只读权限“VPCReadOnlyAccess”。 创建用户并加入用户组 在IAM控制台创建用户,并将其加入1中创建的用户组。 用户登录并验证权限。 新创建的用户登录控制台,切换至授权区域,验证权限: 在“服务列表”中选择企业交换机,进入ESW主界面,单击右上角“购买”,尝试购买企业交换机,如果无法购买企业交换机(假设当前权限仅包含VPCReadOnlyAccess),表示“VPCReadOnlyAccess”已生效。 在“服务列表”中选择弹性云服务器(假设当前策略仅包含VPCReadOnlyAccess),如果提示权限不足,表示“VPCReadOnlyAccess”已生效。
  • 操作场景 本指导用户在云下IDC侧的VXLAN隧道交换机上配置隧道网关,建立远端二层连接子网在IDC侧的VXLAN隧道。 本文针对用户IDC的常见组网场景提供配置参考,以华为CE6850交换机、锐捷RG-S6250交换机、H3C S6520交换机为例,如需更多配置排查,相关命令可参考实际交换机型号的产品文档。 操作步骤(华为CE6850交换机) 操作步骤(锐捷RG-S6250交换机) 操作步骤(H3C S6520交换机)
  • 约束与限制 如果您的IDC需要与华为云企业交换机对接来建立云下和云上二层网络通信,那么IDC侧的交换机需要支持VXLAN功能,建议您新购VXLAN交换机与ESW对接。如果有高可靠性要求,建议VXLAN交换机组进行容灾部署。 以下为您列举部分支持VXLAN功能的交换机,仅供参考。 华为交换机:Huawei CE58、CE68、CE78、CE88系列支持VXLAN,例如CE6870、CE6875、CE6881、CE6863、CE12800。 其他厂商交换机:例如Cisco Nexus 9300、 锐捷RG-S6250、 H3C S6520。
  • 操作步骤(华为CE6850交换机) 远端隧道网关的配置方法:配置IDC隧道交换机,将二层子网VLAN的流量引流到隧道。 目前大部分CE交换机不支持三层子接口转发已经封装的VXLAN报文,因此VXLAN上行(对接线上企业交换机)不能使用三层子接口,可使用VLANIF接口替代。 登录隧道交换机,执行命令system-view,进入系统视图。 进入loopback 0接口视图,配置隧道IP。 配置示例: interface loopback 0 ip address 2.2.2.2 255.255.255.255 执行命令quit,退出接口视图,返回到系统视图。 执行命令bridge-domain,进入BD视图,配置BD所对应VXLAN的VNI。 配置示例: bridge-domain 10 vxlan vni 5010 执行命令quit,退出BD视图,返回到系统视图。 创建二层子接口,通过子接口将二层网络指定的VLAN引流到隧道。 配置示例: interface 10ge 1/0/2.1 mode l2 encapsulation dot1q vid 100 bridge-domain 10 执行命令interface nve,创建NVE接口,并进入NVE接口视图,配置VXLAN隧道源端VTEP的IP地址:2.2.2.2。 配置示例: interface nve1 source 2.2.2.2 在NVE接口视图下,执行命令vni,配置VNI的头端复制列表。 配置示例: vni 5010 head-end peer-list 10.0.6.3 在系统视图下,执行如下命令查看VXLAN的配置状态。 display vxlan vni 5010 verbose 图2 VXLAN配置状态 up表示隧道状态正常。
  • 操作步骤(锐捷RG-S6250交换机) 远端隧道网关的配置方法:在VXLAN交换机和企业交换机之间建立VXLAN隧道,以便将云下主机发送的二层报文封装为IP报文后发到企业交换机。VXLAN交换机的下行二层子接口配置VXLAN与VLAN封装规则,用来识别用户网络中的报文所属的VXLAN。 配置前进入全局配置模式。 配置示例: Ruijie#configure 创建VXLAN。 配置示 Ruijie(config)#vxlan 5010 本步骤VXLAN ID 5010,必须和表1创建二层连接时,远端接入信息的隧道号保持一致。 进入loopback接口视图,配置隧道IP。 配置示例: Ruijie(config)#interface loopback 0 Ruijie(config-if-Loopback 0)#ip address 2.2.2.2 255.255.255.255 Ruijie(config-if-Loopback 0)# exi 对于新规划的远端地址,即VXLAN交换机的接口IP地址(包括Loopback接口IP地址),要确认下其到企业交换机隧道子网路由是否可达,如果不通,需要在VXLAN交换机上配置路由。此处VXLAN交换机可以是汇聚交换机或者核心交换机,请根据网络实际规划选择。 创建VXLAN隧道。 创建OverlayTunnel1接口,该接口用于静态创建Overlay隧道。 配置示例: Ruijie(config)#interface overlayTunnel 1 指定Overlay隧道的源IP,即为用于建隧道的loopback口IP地址。 配置示例: Ruijie(config-if-OverlayTunnel 1)#tunnel source 2.2.2.2 指定Overlay隧道的目的IP,即为企业交换机隧道子网IP。 配置示例: Ruijie(config-if-OverlayTunnel 1)#tunnel destination 10.0.6.3 Ruijie(config-if-OverlayTunnel 1)#exit 配置VXLAN实例关联OverlayTunnel接口。 配置示例: Ruijie(config)#vxlan 5010 Ruijie(config-vxlan)#tunnel-interface OverlayTunnel 1 Ruijie(config-vxlan)#exit 同一企业交换机上创建多个(最多6个)二层连接场景,需和此企业交换机建多条VXLAN,可以创建多个VXLAN实例和同一个OverlayTunnel接口关联。如:OverlayTunnel1。 同一VXLAN交换机和多个企业交换机连接场景,此场景比较少用,可以创建多个OverlayTunnel接口与同一个VXLAN关联。如:OverlayTunnel1、OverlayTunnel2。 由于芯片限制,S6250产品VXLAN不支持多条隧道出口为同一个物理出口,并且还需要封装出不同的DMAC+VID信息。详情可咨询锐捷交换机技术支持。 创建二层子接口配置VXLAN与vlan封装规则。 在链路聚合口AggregatePort1创建AggregatePort 1.100子接口,接收vlan为100的数据报文,并封装为VXLAN 5010通过隧道转发。 配置示例: Ruijie(config)#interface AggregatePort 1.100 Ruijie(config-subif-AggregatePort 1.100)#encapsulation dot1q s-vid 100 Ruijie(config-subif-AggregatePort 1.100)#encapsulation vxlan 5010 Ruijie(config-subif-AggregatePort 1.100)#exit 在交换机物理以太接口上创建以太网服务实例,方法类似。 在系统视图下,执行如下命令查看VXLAN的配置状态。 show vxlan 5010 VXLAN配置状态 VXLAN 5010 Symmetric property : FALSE Router Interface : - Extend VLAN : - VTEP Adjacency Count: 1 VTEP Adjacency List : Interface Source IP Destination IP Type ---------------------- --------------- --------------- ------- OverlayTunnel 1 2.2.2.2 10.0.6.3 static
  • ESW权限 默认情况下,管理员创建的IAM用户没有任何权限,需要将其加入用户组,并给用户组授予角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操作。 ESW部署时通过物理区域划分,为项目级服务。授权时,“作用范围”需要选择“区域级项目”,然后在指定区域(如华北-北京1)对应的项目(cn-north-1)中设置相关权限,并且该权限仅对此项目生效;如果在“所有项目”中设置权限,则该权限在所有区域项目中都生效。访问ESW时,需要先切换至授权区域。 ESW服务没有独立的系统权限,和VPC共用一套系统权限,VPC系统权限如表1所示,包括了VPC的所有系统角色。由于华为云各服务之间存在业务交互关系,VPC的角色依赖其他服务的角色实现功能。因此给用户授予VPC的角色时,需要同时授予依赖的角色,VPC的权限才能生效。 表1 VPC系统权限 策略名称 描述 策略类别 依赖关系 VPC FullAccess 虚拟私有云的所有执行权限。 系统策略 如果您需要使用VPC流日志功能,则依赖云日志服务的只读权限LTS ReadOnlyAccess。 VPC ReadOnlyAccess 虚拟私有云的只读权限。 系统策略 无 VPC Administrator 虚拟私有云的大部分操作权限,不包括创建、修改、删除、查看安全组以及安全组规则。 拥有该权限的用户必须同时拥有Tenant Guest权限。 系统角色 依赖Tenant Guest策略,在同项目中勾选依赖的策略。
  • 配额限制 表1 企业交换机配额限制 规格项 默认配额 申请更多配额 每个租户支持创建的企业交换机数量 5个 申请更多配额,请参见提交工单 每个企业交换机支持绑定的VPC数量 1个 不支持修改 每个VPC的子网支持连通的二层连接数量 1个 不支持修改 每个“基础型”企业交换机支持建立的二层连接数量 1个 不支持修改 每个“标准型”企业交换机支持建立的二层连接数量 3个 不支持修改 每个“增强型”企业交换机支持建立的二层连接数量 6个 不支持修改